computerwoche.de
Newsletter  |   CW-TV  |   Bilder-Galerien  |   Blogs & Forum  |   CW mobil  |   RSS  |   Aboshop


Security

Oracle patcht über 100 Schwachstellen

18.01.2006 um 14:36 Uhr
Quartals-Update beseitigt zum Teil kritische Sicherheitslücken.

Im Rahmen seines im vergangenen Herbst gestarteten vierteljährlichen Zeitplans für die Herausgabe von "Critical Patch Updates" (CPUs) hat Oracle ein mächtiges Sammel-Update angekündigt. Damit sollen Fehler in der Datenbank-, Applikations-Server-Software sowie den Collaboration- und E-Business-Suiten des Anbieters beseitigt werden. Enthalten sind auch Fixes für Peoplesoft- und J.D.-Edwards-Produkte. Insgesamt adressiert Oracle mit dem Patch-Paket etwa 100 Probleme. Nach Angaben von Alexander Kornbrust von Red Database Security sind allein 82 davon sicherheitsrelevant. Andere sind nicht sicherheitskritisch, aber laut Oracle notwendig, weil sie im Zusammenhang mit anderen Security-Patches stehen.

Die Updates sind kumulativ, so dass Anwender mit dem Update auch Fixes für frühere Fehler erhalten. Außerdem enthält die Sammlung ein Utility zur Überprüfung von voreingestellten Konten und Passwörtern, das Anwendern helfen soll, vordefinierte Datenbankkonten zu sichern. Kornbrust kritisiert auf der Web-Site seiner Firma, dass dieses Tool lediglich aus einem SQL-Select-Statement besteht, dass das Vorhandensein bestimmter Passwort-Hashes kontrolliert. Er empfiehlt als Alternative ein von seiner Firma entwickeltes Utility, dass auf seiner Homepage kostenlos zur Verfügung steht.

Experten sehen Oracles Vorgehensweise mit gemischten Gefühlen. So erkennt David Litchfield, Managing Director der britischen Firma Next Generation Security Software, zwar "große Verbesserungen in Oracles Prozessen zur Reaktion auf Sicherheitsprobleme". Der Datenbankriese habe jedoch noch immer viel Arbeit vor sich: Bislang sei jedes kritische Update fehlerhaft gewesen und habe mehrfach überarbeitet werden müssen. Anwender, die das Patch-Paket sofort installieren, müssten damit rechnen, diesen Prozess bis zum Erscheinen des nächsten größeren Updates zu wiederholen. Litchfield hat in der Vergangenheit des Öfteren für Aufsehen gesorgt, weil er - ähnlich wie Kornbrust - kritische Fehler identifiziert und publik gemacht hat.

Aber auch Anwender kritisieren Oracles Praxis. Einerseits wird der Quartalszyklus für die Herausgabe von Patches als ziemlich lang empfunden. Außerdem fühlen sich Kunden von dem Hersteller nicht ausreichend informiert. Nach Ansicht von Shlomo Kramer, CEO der Sicherheitsfirma Imperva, sind Oracles Angaben zu den von dem aktuellen Update adressierten Schwachstellen eher dürftig. Oracle habe nur wenige Details dazu veröffentlicht. Es sei jedoch wichtig, dass Anwender die kritischen Probleme verstehen, so dass sie sich diesen zuerst widmen könnten. Oracles nächstes Sammel-Update ist für den Mitte April geplant. (ave)



Seite: 1


Leserkommentare 
(0 Beiträge), 
Kommentieren

Beitrag schreiben

Noch kein Forums-Mitglied?
Dann gleich hier anmelden.


Neu im Virtual Data Center
Virtual Data Center
Das Datenvolumen wird weiter drastisch ansteigen. Aufgrund von Datenschutzlinien und Compliance-Vorgaben wachsen zudem die Anforderungen in Bezug auf Sicherheit.

Backup-Dienste rücken in den Vordergrund
SECURITY: CW-REDAKTEURE EMPFEHLEN
Böse Google Gadgets Böse Google Gadgets Auf der Black Hat-Sicherheitskonferenz demonstrierten Forscher wie sich Google Gadgets für eine Vielzahl von Hacker-Attacken missbrauchen lassen.  weiter
Die besten Antiviren-Programme Die besten Antiviren-Programme Das Magdeburger Testlabor hat 28 Antivirus-Programme unter die Lupe genommen. Wir präsentieren Ihnen die Ergebnisse der ausführlichen Tests. weiter
Die aktuellen IT-Bedrohungen Die aktuellen IT-Bedrohungen Die Virenschreiber zeigen sich weiterhin unkreativ. Mehr Lust auf Innovation haben Spam-Versender und Phisher. weiter
Sicher fensterln Sicher fensterln 24 Gratis-Tools zum besseren Schutz von Windows-Clients. weiter
Risiko Cloud Computing Risiko Cloud Computing Cloud Computing birgt viele Sicherheitsrisiken. Gartner beschreibt sie. weiter
Böse Google Gadgets Die besten Antiviren-Programme Die aktuellen IT-Bedrohungen Sicher fensterln Risiko Cloud Computing
  • CW Risk Board
  • Top geklickt
  • Top verlinkt
  • Whitepaper
Security-Expertenrat Computerwoche TV Security Glossar Frage der Woche

Wie wirkt sich die Übernahme von Bea durch Oracle auf die Kunden von Bea aus?

TESTEN SIE IHR WISSEN KOSTENLOSE NEWSLETTER VON COMPUTERWOCHE
Nachrichten morgens
Whitepaper
Nachrichten mittags
CW-Mittelstand
Highlights der Woche
Hardware
Neu: SAP-Newsletter
Software
Job + Karriere
Open-Source
Stellenmarkt
Produkte + Techn.
Freiberufler
Security